CVE-2024-30255
HTTP/2: CONTINUATION फ्रेम बाढ़ के कारण CPU थकावट
- प्रकाशित
- 4 अप्रैल 2024
- अद्यतन
- 4 नव॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Envoy एक क्लाउड-नेटिव, ओपन सोर्स एज और सर्विस प्रॉक्सी है। Envoy के 1.29.3, 1.28.2, 1.27.4 और 1.26.8 से पहले के संस्करणों में HTTP/2 प्रोटोकॉल स्टैक, CONTINUATION फ्रेम्स की बाढ़ के कारण CPU थकावट के प्रति संवेदनशील है। Envoy का HTTP/2 कोडेक क्लाइंट को Envoy की हेडर मैप सीमाओं को पार करने के बाद भी असीमित संख्या में CONTINUATION फ्रेम्स भेजने की अनुमति देता है। यह हमलावर को END_HEADERS बिट सेट किए बिना CONTINUATION फ्रेम्स की एक श्रृंखला भेजने में सक्षम बनाता है, जिससे CPU उपयोग बढ़ता है, प्रति 300Mbit/s ट्रैफ़िक पर लगभग 1 कोर की खपत होती है, और अंततः CPU थकावट के माध्यम से सेवा से वंचित (denial of service) की स्थिति उत्पन्न होती है। उपयोगकर्ताओं को CONTINUATION बाढ़ के प्रभावों को कम करने के लिए संस्करण 1.29.3, 1.28.2, 1.27.4 या 1.26.8 में अपग्रेड करना चाहिए। वर्कअराउंड के रूप में, डाउनस्ट्रीम कनेक्शनों के लिए HTTP/2 प्रोटोकॉल को अक्षम करें।
स्रोत
1CVE-2024-30255 यह रिपॉजिटरी Envoy में CONTINUATION फ्रेम्स की बाढ़ के कारण होने वाली CPU खपत की कमजोरी (CPU exhaustion vulnerability) को प्रदर्शित करने के लिए एक proof-of-concept (PoC) पायथन स्क्रिप्ट शामिल करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।